文章 | 入侵攻击 | 安全防御 | 电脑知识 | 建站技术 | 网络编程 | 网络知识 | 工具使用 | 新闻资讯 | 安全公告

下载 | 漏洞扫描 | 加密破解 | 入侵攻击 | 后门木马 | 溢出程序 | 综合工具 | 安全防护 | 原创作品 | 动画教程

论坛 | 黑客军火 | 配服务器 | 黑客情感 | 免费资源 | 被黑网站 | 美女贴图 | 会员照片 | 在线服务 | 网站首页

  当前位置:主页 > 技术文摘 > 安全防范 > 文章内容   您对新版的建议

几个小绝招增强系统对木马和病毒防范


www.hx99.org 阅读: 时间:2007-07-09 整理:华西黑盟
------------------------------------------------------------------
 一、问题的提出 大部分的木马及部分的病毒是通过注册表的自启动项或文件关联或通过系统实现自启动的,那是否有一种方法可以防止木马病毒修改注册表项及增加呢? 二、问题的解决 Windows2000/XP/2003的注册表是可以设置权限的,只是我们比较少用到。设置以下注册表键的权限: 1、设置注册表自启动项为everyone只读(Run、RunOnce、RunService),防止木马病毒通过自启动项目启动 2、设置.txt、.com、.exe、.inf、.ini、.bat等等文件关联为everyone只读,防止木马病毒通过文件关联启动 3、设置注册表HKLM\SYSTEM\CurrentControlSet\Services为everyone只读,防止木马病毒以""方式启动 注册表键的权限设置可以通过以下方式实现: 1、如果在域环境里,可能通过活动目录的组策略实现的 2、本地计算机的组策略来(命令行用secedit) 3、本文通过setacl这个程序加批处理实现。 4、手工操作可以通过regedt32(Windows2000系统,在菜单“安全”下的“权限”)或regedit(Windows2003/XP,在“编辑”菜单下的“权限”) 批处理代码在后面给出。 如果只有users组权限,以上键值默认是只读的,就可以不用这么麻烦了。 三、适用人群 1)、对电脑不是很熟悉,不经常安装/卸载软件的人 2)、喜欢在网上下载软件安装的朋友 3)、每台电脑的操作人员都有管理员权限,这些人的电脑水平又参差不齐的企业 四、还存在的问题 1)、安装杀毒软件,打补丁的时候都可能对那些注册表进行操作,这样就得先恢复权限设置,再安装,安装完成后重新设置。不方便 2)、防不住3721,不知是不是3721的权限太高了(听说3721是通过驱动程序启动的,有ring0级权限) 3)、只适合Windows2000/XP/2003,其他的就没办法了 4)、只能对付那些简单的病毒木马 五、批处理源代码
@gotostart
==============================================================
名称:反特洛伊木马
功能:

1、禁用自启动项目(runrunoncerunservices)
2、禁止修改.txt、.com、.exe、.inf、.ini、.bat等等文件关联
3、禁止修改""信息

原理:设置注册表权限为只读

版本修订情况

版本号修订日期修订人修订内容
1.02004-12-22netu0创建本脚本

:start
@SETLOCAL
@rem活动代码页设为中文
@chcp936>nul2>nul
@echo.
@echo************************************************************
@echo#
@echo#         欢迎使用反特洛伊木马程序
@echo#
@echo#
@echo************************************************************

:chkOS
@echo.
@ver find"2000">nul2>nul
@if"%ERRORLEVEL%"=="0"goto:2000
@ver find"MicrosoftWindows[版本5">nul2>nul
@if"%ERRORLEVEL%"=="0"goto:2003
@ver find"XP">nul2>nul
@if"%ERRORLEVEL%"=="0"goto:XP
@echo.
@echo#您的操作系统不是Windows2000/XP/2003中的一种,无法使用。
@gotoquit

@rem在下面语句插不同系统的不同命令
:2000
@setUpdatePolicy=secedit/refreshpolicymachine_policy>nul2>nul
@gotoSelection

:XP
@setUpdatePolicy=GPUpdate/Force>nul2>nul
@gotoSelection

:2003
@setUpdatePolicy=GPUpdate/Force>nul2>nul
@gotoSelection

:Selection
@remUserChoice
@echo.
@echo请输入以下选项前面的数字
@echo.
@echo1:安装反特洛伊木马保护
@echo2:删除反特洛伊木马保护(恢复默认设置)
@echo3:查看信息
@echo4:退出
@echo.
@set/pUserSelection=输入您的选择(1、2、3、4)
@if"%UserSelection%"=="1"gotoinstall
@if"%UserSelection%"=="2"gotouninstall
@if"%UserSelection%"=="3"gotoinformation
@if"%UserSelection%"=="4"gotoquit
@rem输入其他字符
@cls
@gotoSelection

:information
@cls
@echo


============================================================
@echo#
@echo#         欢迎使用反特洛伊木马程序
@echo#
@echo#功能:
@echo#
@echo#1、设置注册表自启动项为只读(Run、RunOnce、RunService),
@echo#防止木马病毒通过自启动项目启动
@echo#2、设置.txt、.com、.exe、.inf、.ini、.bat等等文件关联为只读,
@echo#防止木马病毒通过文件关联启动
@echo#3、设置注册表HKLM\SYSTEM\CurrentControlSet\Services为只读
@echo#防止木马病毒以""方式启动
@echo#
@echo#注意事项:
@echo#某些安装程序也会用到以上注册表键,请在安装前运行本程序,
@echo#然后选择2,恢复默认设置。安装完成后,重新运行本程序,
@echo#然后选择1,实施反特洛伊木马保护
@echo==============================================================
@echo.
@echo按任意键,返回选择
@pause>nul2>nul
@cls
@gotoSelection
:install
@setOP=/granteveryone/read/p:no_dont_copy
@gotoDoit
:uninstall
@setOP=/revokeeveryone/read/p:yes
@gotoDoit
:Doit

@echo.
@echo正在执行操作...
@remHKLM
@setaclmachine\SOFTWARE\Microsoft\Windows\CurrentVersion\Run/
registry%OP%>nul2>nul
@setaclmachine\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce/
registry%OP%>nul2>nul
@setaclmachine\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices/
registry%OP%>nul2>nul
@setaclmachine\SOFTWARE\Microsoft\Windows\CurrentVersion\RunEX/
registry%OP%>nul2>nul
@setaclmachine\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEX/
registry%OP%>nul2>nul
@setaclmachine\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesEx/
registry%OP%>nul2>nul

@remHKCU
@setaclCURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run/
registry%OP%>nul2>nul
@setaclCURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce/
registry%OP%>nul2>nul
@setaclCURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices/
registry%OP%>nul2>nul
@setaclCURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunEX/
registry%OP%>nul2>nul
@setaclCURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEX/
registry%OP%>nul2>nul
@setaclCURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesEx/
registry%OP%>nul2>nul
@setaclCURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce/
registry%OP%>nul2>nul

@remUSERS
@setaclUSER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run/
registry%OP%>nul2>nul
@setaclUSER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce/
registry%OP%>nul2>nul
@setaclUSER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices/
registry%OP%>nul2>nul
@setaclUSER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunEX/
registry%OP%>nul2>nul
@setaclUSER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEX/
registry%OP%>nul2>nul
@setaclUSER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesEx/
registry%OP%>nul2>nul
@setaclUSER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce/
registry%OP%>nul2>nul

@remServices
@setaclMACHINE\SYSTEM\CurrentControlSet\Services/registry%OP%>nul2>nul

@remCLASSES_ROOT
@setaclCLASSES_ROOT\exefile\shell\open\command/registry%OP%>nul2>nul
@setaclCLASSES_ROOT\inifile\shell\open\command/registry%OP%>nul2>nul
@setaclCLASSES_ROOT\txtfile\shell\open\command/registry%OP%>nul2>nul
@setaclCLASSES_ROOT\comfile\shell\open\command/registry%OP%>nul2>nul
@setaclCLASSES_ROOT\batfile\shell\open\command/registry%OP%>nul2>nul
@setaclCLASSES_ROOT\inffile\shell\open\command/registry%OP%>nul2>nul

@echo正在更新帐户策略、审核策略......
@REM[刷新本地安全策略]
@%UpdatePolicy%>nul2>nul
@echo帐户策略、审核策略更新完成

:complete
@echo操作完成
@echo.
@echo.
@echo请按任意键退出。
@pause>nul2>nul

:quit
@remClear
@del%systemroot%\system32\setacl.exe>nul2>nul
@del%systemroot%\system32\AntiTrojanhorse.bat>nul2>nul

@ENDLOCAL
   ---------------------------------------------------------------------------------------------------
  上一篇:反思熊猫烧香病毒给我们的启示录
  下一篇:Apache服务器配置安全规范及其缺陷
   ---------------------------------------------------------------------------------------------------
用户名:
Email:
评论内容:
 
  精品推荐
15高招打造一道超级电脑防
病毒快报:通过QQ完全控制
教你五招 提速杀毒软件运
对症下药 教你清除电脑中
局域网管理方案效果评测:
卡巴斯基全功能安全软件20
:"无法删除病毒"不在烦恼
win2000/XP系统 如何防范
检测你的Web系统有多少安
虚拟网关解决ARP攻击
教菜鸟彻底干掉灰鸽子
警惕!网址在复制粘贴过程
网管员经验心得 局域网管
讲解SQL Server数据库被挂
防范网页木马的攻击
遭受入侵后的证据有哪些?
教你如何检查自己电脑是否
端口招蜂引蝶 防范用135端
七步让木马与你断绝关系
电信骨干网DDoS攻击防护解
彻底防范网页木马,给IE穿
电脑“铁布衫”校园网安全
病毒命名规则大检阅 教你
堵住病毒传播 遏制电脑反
在 Windows中加固TCP/IP协
关于我们 | 发展历程 | 在线投稿 | 核心监督 | 友情链接 | 网站地图 | 网站留言 | 联系我们
Copyright © 2004-2009 Www.Hx99.Net
版本:华西黑盟网站系统V6.0 Email:root#hx99.org
中国·西安·宝鸡 请使用IE6.0版本, 分辩率1024×768进行浏览
版权所有 任意抄袭 注意完整
陕ICP备06000444号